العودة إلى التحديثات
New releaseSep 10, 2026

oss-oopssec-store v2.20.0

تدريب أمني للتطبيقات التي تشحنها فعليًا. افتح متصفحك وابدأ في الاختراق.

مشاركة

OSS - OopsSec Store

تدريب أمني للتطبيقات التي تنشرها فعلاً.

36 تحدياً عبر الويب، وواجهات API، والمصادقة، ومنطق الأعمال، والتشفير، وسلسلة التوريد، ووكلاء الذكاء الاصطناعي، وMCP.

اختراق تطبيق تجارة إلكترونية مصمم ليكون ثغرة عن قصد، مبني على Next.js وReact وTypeScript وPrisma.
اكتشف الأخطاء. استغلها. افهم لماذا تعمل.

Docker Hub · npm · خارطة الطريق · أدلة الحلول · المساهمة · مشكلات مناسبة للمبتدئين

OWASP VWAD TryHackMe room Intentionally Vulnerable
GitHub license PRs Welcome Good first issues
GitHub stars GitHub forks

```bash

/ __ / // / / __ \ ___ ___ ___ / / ___ ____ / / / / ___ ____ ___ / // /\ \ \ \ / // // _ \ / _ (-<\ \ / -)/ __/\ \ / // _ \ / // -) _//// __/ _// ./// _/ _/// _/ ___/// _/ /_/

Start with Node.js

npx create-oss-store my-ctf-lab && cd my-ctf-lab && npm start

Start with Docker

docker run -p 127.0.0.1:3000:3000 leogra/oss-oopssec-store

Then open http://localhost:3000 and start hacking

<div align="center">

<table>
<tr>
<td width="50%" align="center">
<a href="https://github.com/koadt/oss-oopssec-store/blob/main/public/oopssec-store-storefront-0.png"><img src="https://raw.githubusercontent.com/koadt/oss-oopssec-store/main/public/oopssec-store-storefront-0.png" alt="OopsSec Store storefront" width="100%"></a>
<br><sub><b>واجهة المتجر</b> · تطبيق التجارة الإلكترونية الذي تهاجمه</sub>
</td>
<td width="50%" align="center">
<a href="https://github.com/koadt/oss-oopssec-store/blob/main/public/oopssec-store-storefront-1.png"><img src="https://raw.githubusercontent.com/koadt/oss-oopssec-store/main/public/oopssec-store-storefront-1.png" alt="Player dashboard tracking captured flags" width="100%"></a>
<br><sub><b>لوحة تحكم اللاعب</b> · التقدم ومستوى الصعوبة وتوزيع الفئات</sub>
</td>
</tr>
<tr>
<td width="50%" align="center">
<a href="https://github.com/koadt/oss-oopssec-store/blob/main/public/oopssec-store-storefront-2.png"><img src="https://raw.githubusercontent.com/koadt/oss-oopssec-store/main/public/oopssec-store-storefront-2.png" alt="OSSBot AI customer support assistant" width="100%"></a>
<br><sub><b>OSSBot</b> · مساعد الدعم بالذكاء الاصطناعي الذي تحقن فيه الأوامر</sub>
</td>
<td width="50%" align="center">
<a href="https://github.com/koadt/oss-oopssec-store/blob/main/public/oopssec-store-storefront-3.png"><img src="https://raw.githubusercontent.com/koadt/oss-oopssec-store/main/public/oopssec-store-storefront-3.png" alt="Challenge roadmap across 11 chapters" width="100%"></a>
<br><sub><b>خارطة الطريق</b> · الثغرات التي تُشحن في كود الإنتاج</sub>
</td>
</tr>
</table>

<sub>انقر على أي لقطة شاشة لعرضها بالحجم الكامل.</sub>

</div>

---

## البدء

<table>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/1-15803d?style=for-the-badge" alt="Step 1"></td>
<td valign="top">
<b>ابدأ المختبر</b><br>
<code>npx create-oss-store my-ctf-lab &amp;&amp; cd my-ctf-lab &amp;&amp; npm start</code><br>
<sub>أو <a href="#docker">شغّله باستخدام Docker</a>. يبدأ المتجر على <a href="http://localhost:3000">localhost:3000</a>.</sub>
</td>
</tr>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/2-15803d?style=for-the-badge" alt="Step 2"></td>
<td valign="top">
<b>ابدأ بالتحدي رقم 1</b><br>
<a href="http://localhost:3000/vulnerabilities/public-env-variable">تسريب متغير البيئة العام</a>: سر دفع يدمجه Next.js في حزمة العميل.<br>
<sub>سهل · 15–20 دقيقة · لا شيء سوى أدوات مطوّر المتصفح.</sub>
</td>
</tr>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/3-15803d?style=for-the-badge" alt="Step 3"></td>
<td valign="top">
<b>عالق؟ اقرأ الشرح التفصيلي</b><br>
كل تحدٍّ له شرح، من الثغرة إلى الاستغلال إلى الإصلاح.<br>
<sub>الأول: <a href="https://koadt.github.io/oss-oopssec-store/posts/next-public-env-variable-leak/">قراءة الأسرار من المتصفح: فخ NEXT_PUBLIC_ في Next.js</a>.</sub>
</td>
</tr>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/4-15803d?style=for-the-badge" alt="Step 4"></td>
<td valign="top">
<b>تحقق من الراية</b><br>
الصق <code>OSS{...}</code> في مدقق الرايات، الأداة العائمة في كل صفحة.<br>
<sub><a href="http://localhost:3000/player-dashboard">لوحة تحكم اللاعب</a> تتابع ما تبقى.</sub>
</td>
</tr>
<tr>
<td width="56" align="center" valign="top"><img src="https://img.shields.io/badge/5-15803d?style=for-the-badge" alt="Step 5"></td>
<td valign="top">
<b>اختر التالي</b><br>
<a href="https://koadt.github.io/oss-oopssec-store/roadmap">خارطة الطريق</a> ترتب كل تحدٍّ عبر الفصول: الصعوبة، الوقت المقدّر، المتطلبات المسبقة.<br>
<sub>خذ البطاقة التالية، ثم عد إلى الخطوة 2. ↻</sub>
</td>
</tr>
</table>

> [!TIP]
> هل التقطتها كلها؟ [انضم إلى قاعة المشاهير](#hall-of-fame)، ضع نجمة على المستودع، وانشر مسارك في [اعرض حلك](https://github.com/kOaDT/oss-oopssec-store/discussions/categories/show-your-solve).

<sub>جديد في الأمن الهجومي؟ <a href="https://tryhackme.com/jr/oopssecstorethesummeraudit">غرفة TryHackMe</a> تغلّف الرايات الأولى في سرد موجّه.</sub>

---

## جدول المحتويات

- [الميزات](#features)
- [لماذا OopsSec Store؟](#why-oopssec-store)
- [التثبيت](#installation)
  - [البدء السريع (npm)](#quick-start)
  - [Docker](#docker)
- [قاعة المشاهير](#hall-of-fame)
- [المجتمع](#community)
- [هيكل المشروع](#project-structure)
- [الاختبار](#testing)
- [إخلاء المسؤولية](#disclaimer)
- [المساهمة](#contributing)
- [مجموعة المعلّم](#-using-oopssec-store-in-a-course-or-ctf)
- [إحصاءات المشروع](#project-stats)

---

> [!WARNING]
> يحتوي هذا التطبيق على ثغرات أمنية متعمدة ويجب ألا يُنشر أبدًا في بيئة إنتاج.

## الميزات

- تطبيق تجارة إلكترونية معرّض للثغرات بشكل متعمد (XSS، CSRF، IDOR، هجمات JWT، اجتياز المسار، حقن SQL، والمزيد)
- مبني باستخدام Next.js (App Router)، وReact، وTypeScript، وPrisma، وSQLite
- واجهة REST API مع نواقل هجوم موثّقة
- 36 تحدّي CTF عبر 11 فصلًا، مرتبة كـ[خارطة طريق تعليمية](https://koadt.github.io/oss-oopssec-store/roadmap) منظمة
- توثيق الثغرات وشروحات المجتمع لكل تحدٍّ
- [غرفة TryHackMe](https://tryhackme.com/jr/oopssecstorethesummeraudit) موجّهة: _The Summer Audit_، 8 مهام و7 رايات، كمدخل سردي للقادمين الجدد
- اختبارات آلية تتحقق من أن الاستغلالات لا تزال تعمل (طلبات السحب التي تصلح ثغرة عن غير قصد ستفشل في CI)

الفئات